메인 콘텐츠로 건너뛰기
CTI 라운드업: 비즈니스 이메일 침해 그룹의 글로벌화
새로운 쟁점

CTI 라운드업: 비즈니스 이메일 침해 그룹의 글로벌화

BEC 그룹들이 전 세계 기업들을 표적으로 삼고 있으며, RedEyes 해커들은 새로운 악성코드를 이용해 데이터를 탈취하고 있고, 악성 PyPI 패키지에 포함된 ‘ W4SP Stealer’ 악성코드가 개발자들을 노리고 있다.

이번 주 CTI는 현재 전 세계적으로 다국어 캠페인을 전개하고 있는 두 개의 ‘ ’ 비즈니스 이메일 사기(BEC) 위협 그룹을 살펴봅니다. 다음으로, 북한 소속 위협 행위자 ‘ APT37’s ’(일명 ScarCruft, RedEyes)의 최신 캠페인을 분석해 보겠습니다. 이 캠페인은 사이버 첩보 작전 과정에서 스테가노그래피와 취약점 악용을 흥미롭게 결합하여 새로운 회피형 M2RAT 악성코드를 유포하는 내용을 다룹니다. 마지막으로, 오픈소스 소프트웨어 저장소를 표적으로 삼은 최근 공격에 대한 분석을 통해 이번 기사를 마무리하겠습니다. 이 공격은 1월 27일 과 2023년 1월 29일 사이에 5개의 악성 패키지를 배포한 캠페인으로, 해당 패키지에는 모두 ‘ W4SP Stealer’ 정보 탈취 악성코드가 포함되어 있었습니다.

1. BEC 조직들이 전 세계 기업을 대상으로 다국어 임원 사칭 공격을 감행하고 있다

현재 두 개의 비즈니스 이메일 사기(BEC) 조직이 자동 번역 도구를 활용하여 다양한 언어로 동시에 결제 사기 및 급여 유용 공격을 자행하고 있다.

BEC는 여전히 가장 빠르게 확산되고 있으며 재정적 피해가 가장 큰 사이버 위협 중 하나입니다. The FBI estimates (opens in a new tab) that BEC scams have resulted in more than $43 billion in losses since 2016 — the same year that BEC attacks first ranked (opens in a new tab) at the top of the FBI’s list of the costliest cybercrimes in the US. 그 이후로 줄곧 그 자리를 지켜오고 있습니다.

연구진, 표적화된 다국어 공격 포착

보도에 따르면, Abnormal Intelligence의 연구원들은 글로벌 기업을 대상으로 한 ‘ ’ BEC 공격을 수행하면서 경영진 사칭을 악용하는 두 개의 그룹을 파악한 것으로 알려졌다. (새 탭에서 열림) 이 회사에서는 이 그룹들을 ‘Midnight Hedgehog’(결제 사기 전문)와 ‘Mandarin Capybara’(급여 유용 공격 전문)로 분류하여 추적하고 있다.

이 두 그룹은 덴마크어, 네덜란드어, 에스토니아어, 프랑스어, 독일어, 헝가리어, 이탈리아어, 노르웨이어, 폴란드어, 포르투갈어, 스페인어, 스웨덴어 등 무려 13 개 이상의 서로 다른 언어로 BEC 캠페인을 전개한 주범입니다.

관찰된 TTP

전 세계의 피해자를 대상으로 한 대규모 다국어 사이버 공격은 예전에는 최상위급 위협 행위자들의 전유물이었습니다. 이들은 막대한 예산과 상당한 규모의 자원을 확보하고 있는, 고도로 숙련되고 정교한 사이버 범죄 조직들이었다. 사실, 외국어로 된 설득력 있는 이메일을 여러 버전으로 작성하려면 해당 부서들이 언어 전문가를 고용하거나 원어민 직원을 상시 배치해야 하는 경우가 많았습니다.

그러나 최근의 기술 발전 덕분에 이 과정을 훨씬 더 쉽고 저렴하게 도입할 수 있게 되었습니다. 그 결과, 기술 수준이 낮은 사이버 범죄자들이 이러한 대담한 작전에 가담하는 것을 막아오던 장벽들이 점차 무너져 내리고 있다.

효과적이고 저렴한 마케팅 기술의 보급과 매우 정확한 번역 앱의 확산이 맞물려 사실상 ‘전력 증폭기’ 역할을 수행함으로써, 사이버 위협 행위자들이 활동을 급속히 확대하고 전 세계적 규모로 경제적 피해를 입히는 공격을 감행할 수 있게 되었습니다. 또한, 머신러닝 의 등장과 문맥 및 현실감을 높이기 위해 이러한 기술이 번역 도구에 통합됨에 따라, 공격자들이 ChatGPT (새 탭에서 열림)와 같은 AI 기반 플랫폼을 악의적인 목적으로 조작하기가 더 쉬워졌습니다.

선수들

‘Abnormal Intelligence’의 보고서는 각각 고유한 전문 분야를 가진 두 개의 다국어 BEC 그룹의 활동에 초점을 맞추고 있다.

미드나이트 헤지호그 (전문 분야: 글로벌 결제 사기)

‘미드나이트 헤지호그(Midnight Hedgehog)’는 주로 금전적 목적을 가진 사회공학 사기에서 흔히 사용되는 전술을 활용하는데, 임원 사칭 (새 탭에서 열림) 등을 통해 수신자를 속여 허위 서비스에 대한 대금을 지불하도록 유도합니다. 대개는 기업의 CEO로 위장하는 방식입니다.

미드나이트 헤지호그의 배우들은 자신이 연기하는 인물이 맡은 역할과 관련된 임무 및 책임을 철저히 조사하는 것으로 보인다. 그들은 대상과 CEO 간의 관계를 종합적으로 파악하여, 실제 계정을 모방한 매우 설득력 있는 위조 이메일 계정을 만들어 냅니다.

이러한 공격은 대개 회사 거래를 개시할 권한이 있는 재무 관리자나 기타 고위직 직원을 표적으로 삼거나, 조직을 대표하여 재무적 결정을 내리고 대금 지급을 개시할 권한을 가진 하위 직급이나 경험이 부족한 직원을 표적으로 삼습니다.

보도에 따르면, ‘미드나이트 헤지호그’의 활동은 적어도 ‘ 2021년 1월’ 시절로 거슬러 올라간다고 한다. 이 공격들은 Gmail, Yandex, Earthlink, Web.de 등 수많은 무료 웹메일 서비스 제공업체가 호스팅하는 계정에서 시작되었습니다. 이 그룹이 생성한 도메인은 NameCheap 또는 GoDaddy에 등록되어 있습니다. ‘Abnormal Intelligence’의 데이터에 따르면, 이 단체 구성원들의 소재지는 영국, 미국, 캐나다, 나이지리아 등 여러 국가에 걸쳐 있는 것으로 나타났습니다.

만다린 카피바라 (전문 분야: 글로벌 급여 유탈 공격)

만다린 카피바라는 공격 시 회사 임원을 사칭하기 위해 다양한 언어를 활용하기도 합니다. 그러나 가장 큰 차이점은, ‘만다린 카피바라’가 지급 사기가 아닌 급여 유용 행위를 저지른다는 점이다. 이를 위해서는 인사부 직원을 표적으로 삼아, 해당 임원이 관리하는 계좌와 연결된 자동이체 정보를 변경하도록 설득한 뒤, 공격자가 관리하는 계좌의 정보로 이체 정보를 전환해야 합니다.

두 그룹 간의 또 다른 차이점은 만다린 카피바라의 표적 선정 패턴에서 찾아볼 수 있다. 비영어권 메시지를 사용하여 유럽의 기업만을 표적으로 삼는 것으로만 관찰된 ‘미드나이트 헤지호그’와 달리, ‘만다린 카피바라’의 피해 기업들은 광범위한 지역에 흩어져 있어 전 세계의 기업들에 영향을 미치고 있다.

Mandarin Capybara가 보낸 초기 이메일들을 살펴보면, 해당 메시지들은 BEC 범죄 조직들이 매일 사용하는 수많은 급여 유용 사기 템플릿과 별반 다르지 않습니다. 공격자는 대개 급여 계좌 정보를 업데이트해도 되는지 문의하며, 변경 사항은 다음 급여일 이전에 적용되도록 요청합니다.

흥미롭게도, Abnormal Intelligence는 이 그룹이 한 언어로 BEC 캠페인을 시작한 후, 얼마 지나지 않아 동일한 이메일 계정을 통해 (비록 다른 언어로 진행되었지만) 다른 조직을 대상으로 두 번째 캠페인을 시작한 사례를 여러 차례 관찰했다고 보고했다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“지난 7년 연속으로 BEC 공격은 재정적 피해 규모가 가장 큰 사이버 범죄 유형 1위를 차지해 왔다.” 따라서 CTI는 이러한 특정 유형의 사이버 범죄자들의 수법에 대해 우리가 밝혀낼 수 있는 어떤 정보라도 귀중한 자료라고 믿습니다. 특히 혁신을 추구하는 성향을 보이며, 새로운 전술·기법·절차(TTPs)를 활용하려는 분명한 의지를 보여온 이와 같은 집단에 관한 정보라면 더욱 그렇습니다.”

“안타깝게도, BEC 공격으로부터 본인 및 회사를 단독으로 방어해 줄 수 있는 공급업체나 기술적 해결책은 없습니다.” “그러나 위와 같은 사례들은 견고하고, 역할 기반이며, 대상에 맞춰 설계되고, 정기적으로 실시되는 사회공학 교육 및 인식 제고 훈련의 중요성이 날로 커지고 있음을 여실히 보여준다.”

 2. RedEyes 해커들이 새로운 악성코드를 이용해 윈도우와 휴대폰에서 데이터를 탈취하고 있다

안랩(AhnLab) 보안 비상 대응 센터(ASEC)가 최근 발표한 보고서 (새 탭에서 열림)는 ‘ APT37’s ’ 최신 캠페인을 심층 분석하고 있다. ‘APT37’(일명 ‘RedEyes’)로 알려진 이 캠페인은 사이버 첩보 활동에 새로운 회피형 M2RAT 악성코드와 스테가노그래피 기법을 활용하고 있다.

APT37 is 북한 정부가 후원하는 단체인 ‘ ’(새 탭에서 열림) 는 적어도 2012년부터 사이버 첩보 활동을 벌여왔다. 이 단체는 이전에 한국, 일본, 베트남, 러시아, 네팔, 중국, 인도, 루마니아, 쿠웨이트 및 중동의 기타 지역에서 피해자들을 노린 바 있다. 이 단체는 특정 개인들의 휴대전화 데이터뿐만 아니라 개인용 PC 정보도 훔치는 것으로 알려져 있다.

캠페인 개요

이번 공격에서 APT37 은 오래된 EPS 취약점(CVE-2017-8291 (새 탭에서 열림))을 악용하고, 스테가노그래피 기법을 활용해 악성 코드를 유포합니다.

이번 공격에 악용된 취약점은 상당히 오래된 것으로, 이후 패치가 적용된 상태입니다. 이 위협 행위자는 해당 사용자가 구버전을 사용하고 있어 취약점에 노출되어 있다는 사실을 알고 공격을 시도한 것으로 보입니다. 이 캠페인에서 확인된 새로운 악성코드는 공격에 활용된 공유 메모리 섹션의 이름을 따서 ‘ M2RAT (Map2RAT)’로 명명되었습니다.

M2RAT 의 주요 기능은 키로깅, 데이터 유출, 프로세스 실행 및 종료, 그리고 화면 캡처입니다. 이 백도어는 키로깅 데이터와 화면 캡처 기록을 피해자의 시스템에 저장하지 않고, 시스템에 흔적을 남기지 않기 위해 공격자의 C2 서버로 전송합니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이번 캠페인에서 활용된 M2RAT 은 몇 가지 흥미로운 특징을 가지고 있습니다. 특히 주목할 점은 C2과의 교환을 최소화하기 위해 메모리 섹션을 활용한다는 것입니다. “이 기능으로 인해 보안 연구원들의 분석 작업이 훨씬 더 어려워지며, 악성코드가 사용하는 명령어를 완전히 파악하기 위해 해당 메모리 구역을 추가로 분석해야만 합니다. 이 악성코드가 APT37’s 가지 방식으로 활용된다는 점은, 공격 캠페인이 쉽게 탐지되지 않도록 악성코드를 통해 도구 세트를 지속적으로 갱신할 수 있는 능력을 분명히 보여줍니다.”

3. 악성 PyPI 패키지를 통해 ‘ W4SP Stealer’ 악성코드가 개발자들을 표적으로 삼고 있다

오픈소스 소프트웨어 공급망이 직면한 수많은 위협을 보여주는 또 다른 사례로, 포티넷(Fortinet) (새 탭에서 열림) 의 보안 연구진은 “악성코드 제작자 ‘Core1337’이 PyPI(Python Package Index) 패키지에서 수행한 여러 건의 새로운 제로데이 공격”을 발견했습니다. 해당 제작자는 다음과 같은 패키지들을 공개했습니다: ‘3m-promo-gen-api’, ‘Ai-Solver-gen’, ‘hypixel-coins’, ‘httpxrequesterv2’, 그리고 ‘httpxrequester’를 게시했습니다.”

이 공격들은 1월 27-29일 사이의 짧은 기간 동안 공개되었습니다. 이 악성 패키지들에는 각각 , W4SP Stealer (새 탭에서 열림),, 가 포함되어 있었으며, 이는 정보를 탈취하는 악성코드입니다.

공격 세부 정보

파이썬(Python) 프로그래밍 언어로 제작된 패키지를 보관하기 위해 마련된 소프트웨어 저장소인 PyPI 저장소에서 5개의 악성 패키지가 발견되었습니다. 이는 개발자들이 다양한 프로젝트 요구 사항을 충족하는 기존 패키지를 쉽게 찾아 시간과 노력을 절약할 수 있도록 돕기 위한 것입니다.

해당 패키지들은 발견된 후 삭제되었지만, 그 전에 수백 명의 개발자가 악성 소프트웨어를 다운로드한 뒤였다. 포티넷 연구진에 따르면, 각 패킷은 하나의 버전을 가지고 있었으며 설명란은 비어 있었고, 모두 유사한 악성 코드를 포함하고 있었다.

포티넷의 분석 결과, 해당 패키지가 설치되면 브라우저, 쿠키 및 암호화폐 지갑에 저장된 비밀번호를 탈취하려 시도하는 것으로 확인되었습니다. BleepingComputer는 악성 패키지에 포함된 정보 탈취형 악성코드의 종류가 ‘ W4SP Stealer’임을 확인했습니다. 이는 오픈소스 소프트웨어 저장소(특히 , PyPI (새 탭에서 열림),, )에 악성 소프트웨어 패키지를 주입하는 공격 캠페인에서 빈번하게 활용되어 온 정보 탈취형 악성코드의 한 종류입니다.

W4SP 스틸러

BleepingComputer에 따르면, 이 악성코드는 크롬, 오페라, 엣지 같은 브라우저에서 데이터를 탈취한다. 그런 다음, Discord, Discord Canary, Discord PTB 및 LightCord 클라이언트에서 인증 쿠키를 추출하려고 시도합니다. 그런 다음, 이 악성코드는 Atomic Wallet과 Exodus 암호화폐 지갑, 그리고 ‘The Nations Glory’ 게임의 쿠키를 탈취하려고 시도합니다.

또한 이 악성코드는 특정 웹사이트 목록을 표적으로 삼아, 공격자가 계정을 탈취하는 데 도움이 될 수 있는 기타 민감한 사용자 정보를 수집합니다.

대상 사이트에는 다음이 포함되나, 이에 국한되지는 않습니다:

  • Coinbase.com
  • Gmail.com
  • YouTube.com
  • Instagram.com
  • PayPal.com
  • Telegram.com
  • Hotmail.com
  • Outlook.com
  • Aliexpress.com
  • ExpressVPN.com
  • eBay.com
  • Playstation.com
  • Xbox.com
  • Netflix.com
  • Uber.com

침해된 호스트에서 충분한 데이터를 수집하면, 악성코드는 훔친 정보를 Discord 웹훅을 통해 업로드하여 공격자의 서버에 게시합니다.

BleepingComputer에 따르면, “디스코드 웹훅을 통해 사용자는 파일이 포함된 메시지를 디스코드 서버로 보낼 수 있으며, 이는 파일, 디스코드 토큰 및 기타 정보를 탈취하는 데 흔히 악용된다.”

이것만으로도 충분히 심각한데, 포티넷의 연구원들은 W4SP 내에 특정 키워드가 포함된 파일을 확인하는 기능이 존재한다는 사실도 발견했습니다. 해당 키워드가 포함된 파일이 발견되면, 이 악성코드는 “transfer.sh” 파일 전송 서비스를 통해 해당 파일을 훔치려 시도합니다. 이러한 키워드는 주로 금융 서비스와 관련이 있습니다. 은행 비밀번호, 페이팔(PayPal) 정보, 암호화폐 관련 데이터, 그리고 의 다단계 인증(MFA) 파일 등이 이에 해당합니다.

이 키워드 중 일부는 프랑스어로 되어 있는데, 이는 이번 공격의 배후에 있는 위협 행위자(들)의 출신 지역을 암시할 수 있습니다.

타늄(Tanium) 사이버 위협 인텔리전스 팀의 애널리스트 의견

“이번 공격은 어느 정도 효율성을 보여주고 있다.” 한 악성코드 제작자는 서로 다른 이름을 가진 여러 패키지를 성공적으로 배포했는데, 이 패키지들은 모두 공격을 실행하도록 설계된 유사한 코드를 포함하고 있었으며, 대부분의 경우 단일 파이썬 스크립트와 디스코드 웹훅을 활용했습니다. “이는 PyPI와 같은 오픈소스 소프트웨어 저장소도 결코 악용으로부터 안전하지 않으며, 아직 충분히 보안이 확보되기까지는 갈 길이 멀다는 점을 다시 한번 상기시켜 주는 사례입니다.”

더 자세한 내용을 확인하시려면, 최근 발행된 ‘’ 사이버 위협 정보 요약 자료를 참고해 주세요.